万卷书   首页 > 电脑书籍 > 黑客攻防战 >解析攻击者
 
如果是同步Flood攻击,这里有一些识别攻击当事人的方法。攻击者在每一次实施PING时向目标时会显示他自己的IP地址。虽然这没有给攻击者电子邮件地址,但我们可以追踪其最终源(追踪程序将揭示攻击者出发的真实网络地址)。

  大多数服务拒绝攻击导致相对低级的危险,即便是那些可能导致系统重启的攻击也仅仅是暂时性的问题。这类攻击在很大程度上不同于那些想获取网络控制的攻击。

  邮件炸弹的攻击也叫邮件水灾。发生在当许多邮件被发送至一个目标,发送代理人被覆盖时,邮件水灾会破坏其他程序的稳定。用邮件来使一个系统来蒙受灾难是有效的,他的目的就是要破坏邮件服务器。诱发邮件水灾攻击的有趣的方法之一是利用一些邮件申请的自动反应功能。一旦黑客发现对两个不同的系统能作出活跃的、自动的应答者,他就能指使一个邮件发送到另一个。因为两者都是对每个信息作出自动应答,他们制造了一个信息回馈孔,这会比其他系统收集到更多的邮件。至于邮件水灾,通常很容易追查到作恶者。此外,bozo files(kill文件)和排除模式配置基本上能阻止这些攻击。

  2、级别 2和级别 3

  级别 2和级别 3包括诸如本地用户获取到了他们本不可以访问的文件的读写权限这类事件。这是否构成问题很大程度上依赖于被访问文件的特性。当然,任何本地用户访问/tmp目录都具有危险性,它能够潜在地铺设一条通向级别 3(下一阶段)之路。在级别 3,用户可以获取写访问权限(并由此过渡到级别 4环境)。

  Microsoft Windows 95/98没有粒状的访问控制,除一些第三方软件、访问控制设备、Windows 95/98网络安装外,都是完全不安全的。因此,级2攻击是危险的,并很容易发展为级别 3、级别 4、级别 5和级别 6。如果运行这种网络,请立即取得上述访问控制设备,如果不照此进行,某些人想破坏网络仅仅是时间问题。即使只删除网络上极少数文件,攻击者就能够永久性地位其丧失能力。如果有可能,请监控所有流经端口137-端口139的消息,其间将产生共享进程。

  本地攻击的难度不太大。所谓本地用户(Local user),我们认为是相对而言的。在网络世界中,本地用户是在本地网络的任一台机器上有口令、因而在某一驱动器上有一个目录的用户(无论那个目录的服务目的是什么)。

  由本地用户启动的攻击几乎都是从远程登录开始。对于ISP,最好的办法是将所有shell帐号放置于一个单独的机器上,也就是说,只在一台或多台分配有shell访问的机器上接受注册。这可以使日志管理、访问控制管理、释放协议和其他潜在的安全问题管理更容易些。,还应该将存放用户CGI的系统区分离出来。这些机器应该隔离在特定的网络区段,也就是说,根据网络的配置情况,它们应该被路由器或网络交换机包围。其拓扑结构应该确保硬件地址欺骗也不能超出这一特定区段。

  针对这些利用访问控制营造所需环境的攻击,有两种涉及许可权的关键因素,每一种都能影响到级别 2是否会逐步升级到级别 3、4或5。这些因素是:

  端口的错误配置
   软件中的漏洞

  第一种情况的发生在没有正确理解许可模式时,不是每一个Unix或NT网络系统管理员都是专家。经验是非常重要的。   第二种情况更加普遍,不论任何操作系统都有漏洞包括未来。对此问题尚未有直接的解决办法,因为大多数这种漏洞在软件加载时并不出现。唯一的办法是订阅每一种与故障、漏洞、系统密切相关的邮件列表。必须意识到,安全性是一种没有终结的学习过程。

上一页 下一页